所提供的文件应能作为一个自包含包中系统监控的良好起点。此配置和结果应能让您很好地了解 Sysmon 的可能性。请注意,根据您的环境,您可能需要微调并添加排除项。如果未添加排除项,并且一个或多个规则每秒多次触发,则可能会出现 CPU 使用率过高的情况.
欢迎提交拉取请求(Pull requests)和问题工单(issue tickets)。任何新增内容都将在行内或 Git 上注明来源。请在 rulename 字段中使用 Author=YourName 标记您的名字。
此 Sysmon ATT&CK 配置“明确”设计用于丰富您的 SIEM,以满足威胁情报、取证和 UEBA 用例。您需要为
rulename 字段创建一个键值解析器,以便在您的 SIEM 中为每个事件创建字段名。
理想情况下,最好将此配置与一个告警仓库/索引结合使用,其中标记了“Alert=”字段,并结合一个非告警可见性索引/仓库,用于威胁狩猎和调查,
其中包含用户行为及攻击前活动的附加上下文和故事线信息。非告警可见性规则使用“Desc=”和“Forensic=”标记,并且
旨在为分析人员提供上下文信息,以便构建案件并通过 SIEM 富化识别正在发生的情况。其中一些非告警可见性规则可以升级
为告警规则,或与 SIEM/SOAR/XDR 中的关联规则一起使用。
此配置的目标是提供一个“控制”配置,提供终极可见性,应与 EDR 配合运行。
众所周知,当今许多 EDR 提供的上下文信息很少,这些信息经过标记、分类和风险评级,而且 EDR 供应商会选择忽略某些警报
这是由每个环境之间的差异以及某些检测难以建立基线所导致的。EDR 在许多用例中存在不足。它们并不擅长
识别可能尚未达到恶意标签的可疑活动。此处的目标是检测所有常见的用户活动,这些活动可能导致外泄、渗透、
恶意软件、恶意活动和可疑活动。如果用户在注册表中探查、向云存储发送数据、下载并执行随机附件和文件,和/或
复制文件,我们都希望知道。我们还希望通过监控注册表、工件位置来留下审计线索,并尽可能为取证分析人员提供更多细节。
如果您有取证注册表项、文件位置、工件、行为检测以及任何可能有益于此的内容,欢迎提交拉取请求。
此处的目标是尽可能提高可见性,同时提供准确且不嘈杂的警报。
本仓库中包含的以下两个 PowerShell 脚本将下载并安装 Sysmon 和配置,同时创建一个计划任务,每小时运行以更新配置。
Sysmon Install.ps1
SysmonUpdateConfig.ps1
以管理员权限运行。
sysmon.exe -accepteula -i sysmonconfig-export.xml
以管理员权限运行。
sysmon.exe -c sysmonconfig-export.xml
以管理员权限运行。
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)